İnternet üzerindeki veriler, istemci ile sunucu arasında sürekli olarak iletilir. Bu veriler şifrelenmeden gönderildiğinde, ağ üzerindeki kötü niyetli kişiler tarafından okunabilir veya değiştirilebilir.
SSL/TLS teknolojisi, istemci ile sunucu arasındaki iletişimi şifreleyerek veri gizliliğini ve bütünlüğünü sağlar.
Cloudflare, SSL/TLS yönetimini yalnızca HTTPS sertifikası sağlamakla sınırlamaz; istemci ile Cloudflare ve Cloudflare ile Origin Sunucu arasındaki bağlantıyı güvenli hale getirerek uçtan uca (end-to-end) güvenli iletişim kurulmasına yardımcı olur.
SSL ve TLS Nedir?
SSL (Secure Sockets Layer), internet üzerindeki ilk güvenli iletişim protokollerinden biridir. Günümüzde SSL’in yerini daha güvenli ve modern olan TLS (Transport Layer Security) almıştır. Ancak sektör genelinde “SSL Sertifikası” ifadesi hâlâ yaygın olarak kullanılmaktadır.
SSL/TLS’nin temel amaçları:
- Verilerin şifrelenmesi (Confidentiality)
- Verilerin değiştirilmediğinin doğrulanması (Integrity)
- Sunucu kimliğinin doğrulanması (Authentication)
HTTPS Nedir?
HTTPS (HyperText Transfer Protocol Secure), HTTP protokolünün TLS ile güvenli hale getirilmiş sürümüdür.
HTTP
Tarayıcı
│
▼
Sunucu
Bu yapıda trafik şifrelenmez.
HTTPS kullanımında ise:
HTTPS
Tarayıcı
⇄ TLS Şifreleme ⇄
Cloudflare
⇄ TLS Şifreleme ⇄
Origin Server
Veriler ağ üzerinde okunamaz ve değiştirilemez.
Cloudflare SSL Mimarisi
Cloudflare iki ayrı TLS bağlantısını yönetir.
İstemci
⇄ HTTPS ⇄
Cloudflare Edge
⇄ HTTPS ⇄
Origin Server
Böylece:
- Kullanıcı ile Cloudflare arasındaki trafik korunur.
- Cloudflare ile Origin arasındaki trafik de şifrelenebilir.
- Origin sunucunun IP adresi gizlenebilir.
- Sertifika yönetimi kolaylaşır.
Cloudflare SSL Modları
Cloudflare dört temel SSL modu sunar.
1. Off
HTTP
Client
↓
Cloudflare
↓
Origin
Şifreleme kullanılmaz.
❌ Üretim ortamlarında önerilmez.
2. Flexible
HTTPS
Client
↓
Cloudflare
↓
HTTP
↓
Origin
Kullanıcı ile Cloudflare arasındaki trafik şifrelenir.
Cloudflare ile Origin arasında ise HTTP kullanılır.
Avantajı:
- Origin’de sertifika gerektirmez.
Dezavantajları:
- Origin trafiği şifrelenmez.
- MITM saldırılarına karşı tam koruma sağlamaz.
- Redirect Loop sorunlarına neden olabilir.
❌ Modern sistemlerde önerilmez.
3. Full
HTTPS
Client
↓
Cloudflare
↓
HTTPS
↓
Origin
Her iki bağlantı da HTTPS kullanır.
Origin üzerindeki sertifika self-signed olabilir.
Avantajı:
- Uçtan uca şifreleme sağlar.
Dezavantajı:
- Origin sertifikasının doğruluğu kontrol edilmez.
4. Full (Strict)
HTTPS
Client
↓
Cloudflare
↓
HTTPS
↓
Origin
✓ Valid Certificate
Cloudflare Origin sertifikasını doğrular.
Bu modda;
- Sertifika geçerli olmalıdır.
- Sertifika süresi dolmamış olmalıdır.
- Hostname doğrulaması yapılmalıdır.
✅ Üretim ortamları için önerilen SSL modudur.
Cloudflare Origin Certificate
Cloudflare ücretsiz Origin Certificate oluşturabilir.
Bu sertifikalar;
- Sadece Cloudflare tarafından güvenilir kabul edilir.
- Doğrudan internet istemcileri tarafından doğrulanmaz.
- Cloudflare ile Origin arasındaki güvenli bağlantı için tasarlanmıştır.
Avantajları:
- Ücretsizdir.
- Uzun geçerlilik süresine sahip olabilir.
- Yönetimi kolaydır.
Origin sunucu yalnızca Cloudflare üzerinden erişiliyorsa ideal çözümdür.
Edge Certificate
Edge Certificate, kullanıcıların tarayıcılarının gördüğü sertifikadır.
Cloudflare;
- Universal SSL
- Advanced Certificates (planlara bağlı)
gibi seçeneklerle bu sertifikaları otomatik yönetebilir.
Kullanıcıların gördüğü HTTPS sertifikası Edge üzerinde sonlandırılır.
Automatic HTTPS Rewrites
Bazı eski web sitelerinde içerikler hâlâ HTTP olarak çağrılabilir.
Örnek:
<img src="http://site.com/logo.png">
Automatic HTTPS Rewrites özelliği uygun durumlarda bu bağlantıları HTTPS olarak yeniden yazar.
<img src="https://site.com/logo.png">
Bu sayede Mixed Content sorunlarının azaltılmasına yardımcı olur.
Always Use HTTPS
Cloudflare’daki Always Use HTTPS seçeneği, tüm HTTP isteklerini otomatik olarak HTTPS’e yönlendirir.
http://site.com
↓
301 Redirect
↓
https://site.com
SEO ve güvenlik açısından etkinleştirilmesi önerilir.
HSTS (HTTP Strict Transport Security)
HSTS, tarayıcıya belirli bir süre boyunca yalnızca HTTPS kullanmasını söyler.
Örnek başlık:
Strict-Transport-Security:
max-age=31536000;
includeSubDomains;
preload
Avantajları:
- HTTP Downgrade saldırılarını önler.
- HTTPS kullanımını zorunlu hale getirir.
Dikkat: HSTS etkinleştirildikten sonra yanlış yapılandırmalar kullanıcıların siteye erişimini engelleyebilir. Üretim ortamında etkinleştirmeden önce HTTPS yapılandırmasının eksiksiz olduğundan emin olun.
Minimum TLS Version
Cloudflare minimum TLS sürümü belirlemenize olanak tanır.
Desteklenen sürümler:
- TLS 1.0
- TLS 1.1
- TLS 1.2
- TLS 1.3
Günümüzde önerilen minimum sürüm:
✅ TLS 1.2
TLS 1.3 destekleniyorsa etkinleştirilmesi tavsiye edilir.
TLS 1.3 Avantajları
TLS 1.3;
- Daha hızlı bağlantı kurulumu
- Daha güçlü şifreleme algoritmaları
- Daha düşük gecikme
- Eski ve zayıf şifreleme yöntemlerinin kaldırılması
gibi avantajlar sağlar.
OCSP Stapling
Cloudflare, sertifika iptal kontrolünü hızlandırmak için OCSP Stapling desteği sunar.
Avantajları:
- Daha hızlı TLS Handshake
- Daha düşük gecikme
- Daha güvenli sertifika doğrulaması
Mixed Content Nedir?
HTTPS sayfası içinde HTTP içerik çağrılmasıdır.
Örnek:
https://site.com
↓
http://image.jpg
Tarayıcı bunu güvenlik riski olarak değerlendirir ve içeriği engelleyebilir.
Çözüm:
- Automatic HTTPS Rewrites
- HTTPS URL kullanımı
- İçeriklerin HTTPS üzerinden sunulması
SSL/TLS Analytics
Cloudflare Analytics üzerinden takip edilebilecek bazı metrikler:
- HTTPS Trafiği
- TLS Sürümleri
- Cipher Suites
- Sertifika Durumu
- TLS Hata Oranları
- HTTP → HTTPS Yönlendirmeleri
Bu veriler, istemcilerin hangi TLS sürümlerini kullandığını ve olası uyumluluk sorunlarını analiz etmeye yardımcı olur.
Best Practices
✅ Full (Strict) kullanın
Üretim ortamlarında en güvenli seçenektir.
✅ Origin Certificate kullanın
Origin yalnızca Cloudflare üzerinden erişiliyorsa ücretsiz ve güvenli bir çözümdür.
✅ Always Use HTTPS etkinleştirin
Tüm kullanıcıların güvenli bağlantı kullanmasını sağlar.
✅ TLS 1.2 veya TLS 1.3 kullanın
Eski TLS sürümlerini yalnızca gerçekten ihtiyaç varsa destekleyin.
✅ HSTS’yi dikkatli etkinleştirin
Önce HTTPS yapılandırmasını doğrulayın, ardından HSTS uygulayın.
✅ Sertifika sürelerini takip edin
Cloudflare birçok sertifikayı otomatik yenilese de Origin tarafındaki sertifikaların geçerlilik süresi düzenli olarak kontrol edilmelidir.
Sık Yapılan Hatalar
❌ Flexible SSL kullanarak uçtan uca şifreleme sağlandığını düşünmek
❌ Self-signed sertifika ile Full (Strict) kullanmaya çalışmak
❌ HTTP içerikleri HTTPS sayfalarında bırakmak (Mixed Content)
❌ HSTS’yi HTTPS tamamen doğrulanmadan etkinleştirmek
❌ Eski TLS sürümlerini gereksiz yere açık bırakmak
❌ Origin sunucuyu doğrudan internete açık bırakıp yalnızca Cloudflare’a güvenmek
Sorun Giderme İpuçları
| Belirti | Olası Neden | Çözüm |
|---|---|---|
| Error 525 | TLS Handshake başarısız | Origin sertifikasını ve TLS yapılandırmasını kontrol edin. |
| Error 526 | Geçersiz Origin sertifikası | Geçerli bir sertifika yükleyin veya Cloudflare Origin Certificate kullanın. |
| Redirect Loop | Flexible SSL + HTTPS yönlendirmeleri | SSL modunu Full (Strict) olarak değiştirin ve yönlendirme kurallarını gözden geçirin. |
| Mixed Content uyarısı | HTTP içerikler | HTTPS URL’leri kullanın ve Automatic HTTPS Rewrites özelliğini değerlendirin. |
Sonuç
Cloudflare SSL/TLS, HTTPS sertifikası sağlamanın ötesinde; istemci ile Cloudflare ve Cloudflare ile Origin arasındaki iletişimi güvence altına alan kapsamlı bir güvenlik katmanıdır. Doğru SSL modu seçimi, geçerli Origin sertifikaları, modern TLS sürümleri ve HTTPS zorlaması; hem güvenliği artırır hem de kullanıcıların tarayıcılarında güvenilir bir deneyim sunar.
Üretim ortamlarında Full (Strict) modu, Origin Certificate, Always Use HTTPS ve TLS 1.3 desteğinin birlikte kullanılması önerilir.
